Die vierte Revision der NIST-Publikation SP 800-82 erweitert den Anwendungsbereich des Leitfadens deutlich. Neu berücksichtigt werden Gebäudeautomation, Wasser- und Abwassersysteme, Lebensmittel- und Landwirtschaft, Güterbahnverkehr, Seeschifffahrt sowie die Verschmelzung von industriellem IoT und Cloud-Diensten.
Strukturell orientiert sich der Entwurf nun am NIST Cybersecurity Framework 2.0. Der frühere Abschnitt zum Risikomanagement wurde umgebaut und richtet sich jetzt an der Govern-Funktion des Rahmenwerks aus. Ausgeweitet hat NIST zudem die Hinweise zur Umsetzung konkreter OT-Sicherheitsmaßnahmen, darunter Asset-Management sowie Netzwerküberwachung und -erkennung.
Hinzugekommen sind außerdem Vorgaben zur Sicherheitsarchitektur: Sie betreffen den Schutz von Systemverwaltungsfunktionen und die Anwendung von Zero-Trust-Prinzipien. Der Entwurf steht bis zum 30. November 2026 zur öffentlichen Kommentierung.
CISA und FBI setzen in ihrem Informationsblatt einen anderen Schwerpunkt: das Risiko, das aus der Zusammenarbeit mit externen ICS-Integratoren erwächst. Zugriffsrechte sollten nach dem Prinzip der geringsten Rechte vergeben werden — Nutzer, Prozesse und Systeme dürften nur „den minimal notwendigen Zugang zur Erfüllung der ihnen zugewiesenen Aufgaben erhalten, und nicht mehr". Wer dieses Prinzip nicht anwende, mache sich gegenüber bösartigen Akteuren angreifbar, so die Behörden.
Als praktischen Beleg verweisen die Behörden auf eine technische Analyse des FBI zu einem Einbruch bei einem US-Unternehmen für industrielle Automatisierungslösungen. Zwischen März und April 2025 drangen ausländische Angreifer in dessen Netzwerk ein. Das Unternehmen erbrachte Systemintegration, ingenieurtechnische Beratung und SCADA-Programmierung für Kunden, zu denen Energieversorger und Verkehrsunternehmen zählten.
Während des Einbruchs durchsuchten die Angreifer das Netz gezielt nach SCADA- und Kundendaten. Sie stellten neun Archivdateien mit insgesamt 800 Netzwerkschemata, Gerätekonfigurationen und Kundeninformationen zur Exfiltration bereit — Unterlagen, die laut den Behörden nachgelagerte, störende Angriffe auf die Kunden ermöglichen könnten.
Aus dem Vorfall leiten CISA und FBI mehrere Empfehlungen ab. Betreiber sollten Anforderungen an Cybersicherheit und Lieferkette vertraglich verankern, etwa in Dienstleistungsvereinbarungen, und dabei Punkte wie Speicherorte von Daten, Fernzugriff und Patch-Management regeln.
Zudem raten die Behörden, gemeinsam mit den Integratoren zu klären, wo Geräte betrieben werden, und die Angriffsfläche zu verringern — insbesondere durch die Trennung von Geräten vom öffentlichen Internet. Fernzugriffe sollten überwacht und protokolliert werden; wo möglich, empfehlen CISA und FBI, Fernzugriff nur bedarfsweise freizuschalten.
